През април 2025 г. Microsoft изненада потребителите на Windows със създаването на нова празна папка C:\inetpub
след инсталиране на месечните ъпдейти за сигурност. Макар и на пръв поглед безобидна, тази папка играе важна роля за затваряне на критична уязвимост в Windows и не трябва да бъде изтривана, дори ако Internet Information Services (IIS) не е инсталиран на машината.
inetpub
?Създаването на папката е част от мерките за защита срещу уязвимостта CVE-2025-21204 — проблем с неправилно разрешаване на символни връзки в Windows Update Stack, който позволява на локални потребители с ниски привилегии да ескалират правомощия и да извършват промени по файлове от името на системата (NT AUTHORITY\SYSTEM).
Папката inetpub
(по подразбиране използвана от IIS) се създава с конкретни права на достъп, които ограничават възможността тази уязвимост да бъде експлоатирана. Затова Microsoft подчертава, че дори ако IIS не се използва, папката трябва да остане.
След като потребителите видяха празната папка, мнозина я премахнаха, мислейки я за излишна. Това обаче премахва защитата, въведена с ъпдейта, и отново отваря вратата за потенциална ескалация на привилегии от страна на злонамерени лица.
Като реакция, Microsoft публикува PowerShell скрипт, с който администраторите могат да възстановят безопасно папката с коректните права за достъп:
Install-Script -Name Set-InetpubFolderAcl
C:\Program` Files\WindowsPowerShell\Scripts\Set-InetpubFolderAcl.ps1
Скриптът задава необходимите ACL (Access Control List) настройки за inetpub
, както и за друга чувствителна системна папка — DeviceHealthAttestation, създавана при обновленията от февруари 2025 г. на Windows Server.
Известният експерт по киберсигурност Кевин Бомонт показа, че обикновени (не-администраторски) потребители могат да създадат junction (връзка) между C:\inetpub
и други системни папки, което в някои случаи блокира инсталацията на Windows ъпдейти. Това допълнително подчертава значимостта на контрола върху тази папка и нуждата от подходящи права.
Microsoft потвърди в актуализирания си съветник за CVE-2025-21204:
„Папката
inetpub
не трябва да се изтрива, независимо дали IIS е инсталиран. Това поведение е част от мерки за повишаване на защитата и не изисква действия от страна на ИТ администратори или крайни потребители.“
Ако вече сте изтрили C:\inetpub
, препоръчва се или да инсталирате и след това да деинсталирате IIS (чрез “Turn Windows features on or off”), или да използвате предоставения PowerShell скрипт на Microsoft за възстановяване на структурата и настройките.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.